
/user/info IDOR — VulDB提出用パッケージこのリポジトリには、jshERPにおける認証済みの安全でない直接オブジェクト参照に関する、スタンドアロンのVulDB形式アドバイザリが含まれています。
ad6cf886dd4e0676723060a25d361c703dc56bc0 (3.6-SNAPSHOT、2026-09-04時点のGitHub master HEAD)これはCVE-2025-60800の重複ではありません。そのCVEは/user/infoへの未認証のパストラバーサルアクセスを対象としています。本レポートは、そのフィルタがパッチ適用された後に残存する、認証済みのオブジェクトレベルの認可失敗を対象としています。
提出本文にはVULDB_REPORT.mdを使用してください。提出時:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (8.8)ラボ専用の変更(キャプチャフラグ、非デフォルトのターゲットダイジェスト、allowPublicKeyRetrieval=true)はレポートに記載されており、脆弱なソースパスの一部ではありません。